CrowdStrike表示,近期针对韩国多家银行的网络攻击背后,疑似是一名身在中国、约26岁的个人黑客,其在行动中使用了Anthropic的Claude Code以及一款中国开发的渗透测试工具。
要点概览:
- CrowdStrike尚未将此次行动归因于任何已知黑客组织,仅以“中等可信度”评估对作案者画像的判断。
- 在Claude Code的一次会话中,对方让模型撰写简历,披露了“26岁”、所在地“广东茂名”等个人信息。
- 自9月底以来,至少有九家韩国银行遭到攻击,疑似黑客身份目前仍未获得正式确认。
CrowdStrike报告核心发现
这家美国网络安全公司在周三发布的报告中披露,其在分析本次攻击所用的AI编程会话记录及相关服务器时,发现了与疑似攻击者相关的个人信息。整个攻击活动持续时间大致从9月底到10月上旬。
CrowdStrike分析团队检查了由攻击者控制的服务器开放目录,其中保存有Claude Code会话历史、内存转储文件,以及中国开发的开源渗透测试代理工具ARTEX的配置文件。在某次会话中,该用户要求Claude帮其撰写一份安全研究员简历,提示词中列出了一个Telegram账号、年龄26岁、就读“华南理工大学”的教育背景,以及所在地为广东省茂名市。
CrowdStrike认为,这些细节很可能直接指向攻击者本人,但也在报告中强调,目前难以实现完全确证。报道称,调查人员曾拨打报告中提及的一处联系电话,接听者则否认知情。
延伸阅读:Anthropic CEO收入有多少?招股书给出答案
Claude Code与ARTEX的使用方式
目前尚无任何已知黑客组织被官方点名为幕后黑手。CrowdStrike仅将这名操作者描述为“很可能是中文使用者、以经济利益为主要驱动”,并据其选用的中国产工具以及中文提示词,将这一判断定级为“中等可信度”。
ARTEX今年出现在GitHub上,其说明将自身定位为连接外部大语言模型的学习型渗透测试工具,并强调仅供个人学习研究使用,不应用于攻击真实生产系统。
攻击日志也透露出明显的“逐利”动机。
日志显示,相关用户曾向Claude询问“被盗韩国数据通常在哪些渠道出售”以及“如何寻找买卖此类数据的Telegram群组”。在此次行动中,ARTEX主要接入的是DeepSeek v4.1-flash,而其他Claude Code会话则调用了智谱AI的GLM-5.3以及Grok 4.6。CrowdStrike预计,类似攻击者未来将持续采用此类AI工具,以提升渗透与获利效率。
韩国银行遭遇的数据泄露
自9月底以来,至少有九家韩国银行对外披露遭到攻击,或在本地媒体报道中被点名。事件引发警方本周正式立案调查,并促使总统李在明要求各部门拿出“有力应对”。
**新韩银行(Shinhan Bank)**称,通过一家贷款中介查询服务,其约2.5万名客户的个人信息遭到泄露;**国民银行(KB Kookmin Bank)**则报告称,一套员工工作支持系统中的119条客户资料外泄。10月3日,韩国金融保安院一名官员证实,调查人员已将新韩银行相关攻击日志追溯至ARTEX工具,并补充表示,黑客是在“借助AI实施攻击”,而非AI系统自动发起入侵。

